Travis CI avalikes logides on leitud umbes 73 000 avatud projektide tokenit ja parooli

Aqua Security avaldas uuringu tulemused, mis käsitlevad konfidentsiaalsete andmete olemasolu ehituslogides, mis on avalikult kätte saadavad pideva integreerimise süsteemis Travis CI. Uurijatel õnnestus välja tuua 770 miljonit logi erinevatest projektidest. Testimise käigus 8 miljoni logi üleslaadimisel leiti saadud andmetest umbes 73 tuhat tokenit, kasutajatunnust ja juurdepääsukohta, mis on seotud erinevate populaarsete teenustega, sealhulgas GitHub, AWS ja Docker Hub. Leitud teave võimaldab komprimeerida paljude avatud projektide infrastruktuuri; näiteks sarnane lekke juhtum viis hiljuti NPM projekti infrastruktuuri häkkimiseni.

Lekke on seotud tasuta teenuse Travis CI kasutajate logide juurde pääsemise võimalusega läbi ametliku API (näiteks saab kogumise logi alla laadida URL-i kaudu "https://api.travis-ci.org/v3/job/5248126/log.txt", kus number 5248126 on logi identifikaator). Logide võimalike identifikaatorite vahemiku määramiseks kasutati veel ühte API-d ("https://api.travis-ci.org/logs/6976822"), mis tagab logi allalaadimise suunamise järjestuse järgi. Uuringu käigus õnnestus autentimata meetodil määrata umbes 770 miljonit logi, mis loodi 2013. aastast kuni mai 2022-ni projektide koostamisel, mis kuuluvad tasuta teenuse plaani alla.

Testimaterjalide analüüs näitas, et paljudel juhtudel kajastuvad logides avatud kujul juurdepääsuandmed hoidlatele, API-dele ja talletustele, mis on piisavad privaatsetele hoidlatele juurdepääsuks, muudatuste tegemiseks koodis või ühendamiseks pilvekeskkondadesse, mida kasutatakse infrastruktuuris. Näiteks leiti logides ühendustokenid GitHubi hoidlatele, paroolid ehituste üleslaadimiseks Docker Hubi, võtmed Amazon Web Services (AWS) keskkondadele juurdepääsuks ning andmebaasidele MySQL ja PostgreSQL ühendusparameetrid.

On märkimisväärne, et sarnaseid lekkimisi API-de kaudu on uurijad fikseerinud ka 2015. ja 2019. aastal. Pärast eelnevaid intsidente lisas ettevõte Travis teatud piiranguid, et raskendada andmete massilist laadimist ja piiras API juurdepääsu, kuid neid piiranguid õnnestus ületada. Lisaks tegi Travis katse konfidentsiaalsete andmete logides puhastamiseks, kuid andmeid puhastati vaid osaliselt.

Lekke mõjutab peamiselt avatud projektide kasutajaid, kellele Travis pakub tasuta juurdepääsu oma pideva integreerimise teenusele. Mõnede teenusepakkujate läbi viidud kontroll näitas, et umbes pool logidest välja toodud tokenitest ja võtitest on endiselt aktiivsed. Kõik tasuta Travis CI teenuse kasutajad on tungivalt soovitatud oma ligipääsuvõtmed kiiresti vahetada, samuti seadistada ehituslogide kustutamine ja kontrollida, et tundlikud andmed logidesse ei satuks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster